Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Un fulmine sulla scrivania, Corsair Sabre v2 Pro ridefinisce la velocità nel gaming
Un fulmine sulla scrivania, Corsair Sabre v2 Pro ridefinisce la velocità nel gaming
Questo mouse ultraleggero, con soli 36 grammi di peso, è stato concepito per offrire un'esperienza di gioco di alto livello ai professionisti degli FPS, grazie al polling rate a 8.000 Hz e a un sensore ottico da 33.000 DPI. La recensione esplora ogni dettaglio di questo dispositivo di gioco, dalla sua agilità estrema alle specifiche tecniche che lo pongono un passo avanti
Nokia Innovation Day 2025: l’Europa ha bisogno di campioni nelle telecomunicazioni
Nokia Innovation Day 2025: l’Europa ha bisogno di campioni nelle telecomunicazioni
Dal richiamo di Enrico Letta alla necessità di completare il mercato unico entro il 2028 alla visione di Nokia sul ruolo dell’IA e delle reti intelligenti, il Nokia Innovation Day 2025 ha intrecciato geopolitica e tecnologia, mostrando a Vimercate come la ricerca italiana contribuisca alle sfide globali delle telecomunicazioni
Sottile, leggero e dall'autonomia WOW: OPPO Reno14 F conquista con stile e sostanza
Sottile, leggero e dall'autonomia WOW: OPPO Reno14 F conquista con stile e sostanza
OPPO Reno14 F 5G si propone come smartphone di fascia media con caratteristiche equilibrate. Il device monta processore Qualcomm Snapdragon 6 Gen 1, display AMOLED da 6,57 pollici a 120Hz, tripla fotocamera posteriore con sensore principale da 50MP e generosa batteria da 6000mAh con ricarica rapida a 45W. Si posiziona come alternativa accessibile nella gamma Reno14, proponendo un design curato e tutto quello che serve per un uso senza troppe preoccupazioni.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 19-11-2006, 13:59   #4161
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da sigal83
upAYB[1].int
4d5e3b.exe
17111.exe

Questi sono i 3 file che ogni volta che accendo il computer sono infetti.
Ecco il log completo sorry:
Quel log è pulito, se vuoi indagare ulteriormente devi postare i log di gmer..
Ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 14:05   #4162
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft
A me esce questo e dall'analisi on-line dicono che e' tutto apposto ma cosi non e'.......ho qualcosa che vuole accedere alla porta TCP:3460 verso knud.no-ip.org random ogni 20 sec...

Il log è a posto. Dovresti postare i log di gmer, seguendo le indicazioni che ho dato qualche post fa ad altri utenti. Poi potrebbe anche essere utile sapere quale processo cerchi di effettuare quella connessione..
Ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 15:14   #4163
sigal83
Member
 
L'Avatar di sigal83
 
Iscritto dal: Mar 2006
Città: Venezia
Messaggi: 111
GMER 1.0.12.11889 - http://www.gmer.net
Rootkit scan 2006-11-19 16:13:39
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.12 ----

SSDT \SystemRoot\System32\vsdatant.sys ZwConnectPort
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateFile
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateKey
SSDT \SystemRoot\System32\vsdatant.sys ZwCreatePort
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateProcess
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateProcessEx
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateSection
SSDT \SystemRoot\System32\vsdatant.sys ZwCreateWaitablePort
SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteFile
SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteKey
SSDT \SystemRoot\System32\vsdatant.sys ZwDeleteValueKey
SSDT \SystemRoot\System32\vsdatant.sys ZwDuplicateObject
SSDT \SystemRoot\System32\vsdatant.sys ZwLoadKey
SSDT \SystemRoot\System32\vsdatant.sys ZwOpenFile
SSDT \SystemRoot\System32\vsdatant.sys ZwOpenProcess
SSDT \SystemRoot\System32\vsdatant.sys ZwOpenThread
SSDT \SystemRoot\System32\vsdatant.sys ZwReplaceKey
SSDT \SystemRoot\System32\vsdatant.sys ZwRequestWaitReplyPort
SSDT \SystemRoot\System32\vsdatant.sys ZwRestoreKey
SSDT \SystemRoot\System32\vsdatant.sys ZwSecureConnectPort
SSDT \SystemRoot\System32\vsdatant.sys ZwSetInformationFile
SSDT \SystemRoot\System32\vsdatant.sys ZwSetValueKey
SSDT \SystemRoot\System32\vsdatant.sys ZwTerminateProcess

---- Kernel code sections - GMER 1.0.12 ----

.text ntkrnlpa.exe!ZwCallbackReturn + 23E4 805010E8 12 Bytes
.text ntkrnlpa.exe!ZwCallbackReturn + 2424 80501128 8 Bytes
.text ntkrnlpa.exe!ZwYieldExecution + 28BC 805010E8 12 Bytes
.text ntkrnlpa.exe!ZwYieldExecution + 28FC 80501128 8 Bytes

---- User code sections - GMER 1.0.12 ----

.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!LoadResource 7C80A065 7 Bytes JMP 27001960 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!FindResourceExW 7C80AB10 7 Bytes JMP 270018E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!FindResourceW 7C80BA56 7 Bytes JMP 27001860 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!SizeofResource 7C80BAF1 7 Bytes JMP 27001A00 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!LockResource 7C80C6CF 5 Bytes JMP 27001A90 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!SetUnhandledExceptionFilter 7C810386 5 Bytes JMP 004E12D0 C:\Programmi\MSN Messenger\msnmsgr.exe
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] kernel32.dll!CreateEventA 7C81E4BD 5 Bytes JMP 27001650 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!PeekMessageW 77D19278 5 Bytes JMP 27003510 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!CreateWindowExW 77D21AD5 5 Bytes JMP 27003020 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!SetWindowRgn 77D21DE0 7 Bytes JMP 27004840 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!CreateDialogParamW 77D3629F 5 Bytes JMP 27004BC0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!SetWindowPlacement 77D3FBEA 5 Bytes JMP 27004760 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!FlashWindow 77D55C9D 5 Bytes JMP 270048E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!MessageBoxIndirectW 77D660B7 5 Bytes JMP 27004D20 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] USER32.dll!TrackPopupMenuEx 77D6CAFE 5 Bytes JMP 27003CE0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!send 71A3428A 5 Bytes JMP 27009360 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!WSARecv 71A34318 5 Bytes JMP 27009150 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!recv 71A3615A 5 Bytes JMP 27008FC0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!WSASend 71A36233 5 Bytes JMP 270094E0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WS2_32.dll!closesocket 71A39639 5 Bytes JMP 270096F0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] SHELL32.dll!Shell_NotifyIconW 7CA47CE1 5 Bytes JMP 27002960 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] ole32.dll!CoInitializeEx 774C42F3 5 Bytes JMP 27001AF0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] ole32.dll!CoRegisterClassObject 77511BFC 5 Bytes JMP 27001BF0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!HttpOpenRequestA 77194AC5 5 Bytes JMP 27007F50 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!InternetCloseHandle 771961DC 5 Bytes JMP 27008230 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!HttpSendRequestA 771976B8 5 Bytes JMP 27008180 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll
.text C:\Programmi\MSN Messenger\msnmsgr.exe[1860] WININET.dll!InternetReadFile 77199555 5 Bytes JMP 270080B0 C:\Programmi\Messenger Plus! Live\MsgPlusLive.dll

---- Devices - GMER 1.0.12 ----

Device \Driver\Tcpip \Device\Ip IRP_MJ_CREATE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Ip IRP_MJ_CLOSE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys
Device \Driver\Tcpip \Device\Ip IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_CREATE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_CLOSE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CREATE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLOSE [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_DEVICE_CONTROL [EE8242A0] vsdatant.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_INTERNAL_DEVICE_CONTROL [F7B4685A] avgtdi.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLEANUP [EE8242A0] vsdatant.sys

---- Registry - GMER 1.0.12 ----

Reg \Registry\USER\S-1-5-21-1220945662-1844237615-839522115-1004\Software\SecuROM\!CAUTION! NEVER DELETE OR CHANGE ANY KEY@?? 0xBD 0xE3 0xAE 0x7D ...
Reg \Registry\USER\S-1-5-21-1220945662-1844237615-839522115-1004\Software\SecuROM\!CAUTION! NEVER DELETE OR CHANGE ANY KEY@?? 0x0F 0x8C 0x29 0x8C ...

---- Files - GMER 1.0.12 ----

ADS C:\Documents and Settings\All Users\Dati applicazioni\TEMP:2A81F9CE
ADS C:\Documents and Settings\All Users\Dati applicazioni\TEMP:CB0AACC9
ADS C:\Programmi\ATI Technologies\ATI.ACE\skins\CATALYST_Quicksilver\CATALYST_Quicksilver.uis_Scrollbar:Smaller.WB4
ADS C:\Programmi\ATI Technologies\ATI.ACE\skins\CATALYST_SteelBlue\CATALYST_SteelBlue.uis_Scrollbar:Smaller.WB4

---- EOF - GMER 1.0.12 ----
__________________
Asus A8R-MVP,AMD Athlon 64 X2 4200+ 2.2Ghz--->2,6Ghz ,2048 RAM DDR,XFX nVidia GeForce 8800 GTS 320mb,Sound Blaster Audigy SE,ADSL D-link DSL-G604T e DWL-G520 WiFi,AXP 630 Watt,Windows Vista 32bit Premium edition,I-POD Touch 8GB
sigal83 è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 16:07   #4164
Gablogan
Senior Member
 
L'Avatar di Gablogan
 
Iscritto dal: Jan 2003
Messaggi: 630
è da un paio di giorni che mi succede una cosa stranissima,se faccio una ricerca su google e vada su un determinato sito,google mi porta su un altro sito,tipo il sito di sky,casino,ecc,devo fare la ricerca sempre due volte prima di accedere correttamente a un sito,ho provato altri motori di ricerca ma suddere la stessa cosa,se cerco con altalavista mi riporta su google che continua a fare di testa sua,ho provato a passare alcuni antivirus ma non mi individuano nessun virus,qualcuno sa dirmi quale può essere il problema,perchè google continua a indirizzarmi su i siti che vuole lui?

vi posto il log di HijackThis

Logfile of HijackThis v1.97.5
Scan saved at 16.32.37, on 19/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
C:\Programmi\Trust\250S Series\lwbwheel.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\Thrustmaster\Thrustmapper\TMTMTSR.exe
C:\WINDOWS\system32\rundll32.exe
C:\windows\system32\winclean.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
D:\Programmi\Emule\emule.exe
C:\Programmi\Webteh\BSplayerPro\bsplayer.exe
C:\Programmi\K-Lite Codec Pack\filters\divxsm.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Lavasoft\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\250S Series\lwbwheel.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ThrustTSR] C:\Programmi\Thrustmaster\Thrustmapper\TMTMTSR.exe
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [winclean] c:\windows\system32\winclean.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con FlashGet - D:\Programmi\FlashGet\jc_link.htm
O8 - Extra context menu item: Scarica tutto con FlashGet - D:\Programmi\FlashGet\jc_all.htm
O9 - Extra button: FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pu...ash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E40E263B-E79F-41D1-B2AC-62719C0076EF}: NameServer = 85.37.17.50 85.38.28.76
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb
Gablogan è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 16:10   #4165
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da sigal83
[cut]
manca ancora il log autostart di gmer..
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 16:22   #4166
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Gablogan
è da un paio di giorni che mi succede una cosa stranissima,se faccio una ricerca su google e vada su un determinato sito,google mi porta su un altro sito,tipo il sito di sky,casino,ecc,devo fare la ricerca sempre due volte prima di accedere correttamente a un sito,ho provato altri motori di ricerca ma suddere la stessa cosa,se cerco con altalavista mi riporta su google che continua a fare di testa sua,ho provato a passare alcuni antivirus ma non mi individuano nessun virus,qualcuno sa dirmi quale può essere il problema,perchè google continua a indirizzarmi su i siti che vuole lui?

vi posto il log di HijackThis

Logfile of HijackThis v1.97.5
Scan saved at 16.32.37, on 19/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Fai questa verifica: start -> esegui -> services.msc

nella lista dei servizi, guarda se nella colonna connessione compare qualche voce con caratteri casuali diversa da tutte le altre. Se così fosse guarda le proprietà (tasto dx -> proprietà) del servizio(i che presenta questa voce e prendi nota del nome del file. Scarica questo: http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP e utilizzalo per eliminare il/i file di cui sopra.

Poi con hijackthis fixa questo: O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll

Facci sapere l'esito dei vari passaggi.
Ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 16:22   #4167
FOXYLADY
Senior Member
 
L'Avatar di FOXYLADY
 
Iscritto dal: Oct 2004
Città: Milano
Messaggi: 2641
@mr. vertigo
Allora, entrambi i processi smss.exe e csrss.exe, esistono in winxp, ma dovrebbero trovarsi in c\windows\system32 e non in quella directory system32\oobe\setup\, o perlomeno io non li ho mai visti in quella posizione.
Io ti consiglio di rifare la scansione con cureit in modalità provvisoria e col ripristino disabilitato. Sempre in modalità provvisoria riprova a fixare quel 023 (file missing) che è rimasto e, se non riscontri malfunzionamenti, elimina pure la copia dal desktop.
Per fare analizzare i file su virustotal devi selezionare il file tramite il pulsante scegli e poi cliccare su send, a volte c'è da aspettare un pò, anche 10-15 minuti perchè c'è già una coda di altri utenti che stanno utilizzando il sito.
__________________
FOXYLADY è un MASCHIO!!

Un amico è una persona che sa tutto di te e nonostante questo gli piaci
FOXYLADY è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 17:33   #4168
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
Il log è a posto. Dovresti postare i log di gmer, seguendo le indicazioni che ho dato qualche post fa ad altri utenti. Poi potrebbe anche essere utile sapere quale processo cerchi di effettuare quella connessione..
Ciao!




Grazie x l'interessamento Break

Ecco i log autostart

Il log rootkit non riesco a postarlo forse perche' troppo lungo il forum mi da errore

GMER 1.0.12.11889 - http://www.gmer.net
Autostart scan 2006-11-19 18:31:25
Windows 5.1.2600 Service Pack 2


HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems@Windows = %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon@Userinit = C:\WINDOWS\system32\userinit.exe,

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ >>>
klogon@DLLName = C:\WINDOWS\system32\klogon.dll
WgaLogon@DLLName = WgaLogon.dll

HKLM\SYSTEM\CurrentControlSet\Services\ >>>
AVP /*Kaspersky Anti-Virus 6.0*/@ = "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r
IAANTMON /*Intel(R) Matrix Storage Event Monitor*/@ = C:\Programmi\Intel\Intel Matrix Storage Manager\Iaantmon.exe
NVSvc /*NVIDIA Display Driver Service*/@ = %SystemRoot%\system32\nvsvc32.exe
O&O Defrag /*O&O Defrag*/@ = C:\WINDOWS\system32\oodag.exe
OutpostFirewall /*Outpost Firewall Service*/@ = C:\Programmi\Agnitum\Outpost Firewall\outpost.exe /service /*file not found*/
Spooler /*Spooler di stampa*/@ = %SystemRoot%\system32\spoolsv.exe
UMWdf /*Windows User Mode Driver Framework*/@ = C:\WINDOWS\system32\wdfmgr.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run >>>
@IAAnotifC:\Programmi\Intel\Intel Matrix Storage Manager\Iaanotif.exe = C:\Programmi\Intel\Intel Matrix Storage Manager\Iaanotif.exe
@GBB36X ConfigureC:\WINDOWS\system32\JMRaidTool.exe boot = C:\WINDOWS\system32\JMRaidTool.exe boot
@CTSysVolC:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r /*file not found*/ = C:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r /*file not found*/
@CTHelperCTHELPER.EXE = CTHELPER.EXE
@SBDrvDetC:\Programmi\Creative\SB Drive Det\SBDrvDet.exe /r /*file not found*/ = C:\Programmi\Creative\SB Drive Det\SBDrvDet.exe /r /*file not found*/
@UpdRegC:\WINDOWS\UpdReg.EXE = C:\WINDOWS\UpdReg.EXE
@NvCplDaemonRUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup = RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
@nwiznwiz.exe /install = nwiz.exe /install
@NvMediaCenterRUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit = RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
@Outpost FirewallC:\PROGRA~1\Agnitum\OUTPOS~1\outpost.exe /waitservice = C:\PROGRA~1\Agnitum\OUTPOS~1\outpost.exe /waitservice
@OutpostFeedBackC:\Programmi\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup /*file not found*/ = C:\Programmi\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup /*file not found*/
@kav"C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" = "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
@ /*file not found*/ = /*file not found*/
@BluetoothAuthenticationAgentrundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent = rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
@ISUSPM StartupC:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\isuspm.exe -startup = C:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
@ISUSScheduler"C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start = "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
@FinePrint Dispatcher v5"C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM = "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM
@NeroFilterCheckC:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe = C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Run >>>
@MessengerPlus3"C:\Programmi\MessengerPlus! 3\MsgPlus.exe" /WinStart = "C:\Programmi\MessengerPlus! 3\MsgPlus.exe" /WinStart
@msnmsgr"C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background = "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
@H/PC Connection Agent"C:\PROGRA~1\MICROS~4\wcescomm.exe" = "C:\PROGRA~1\MICROS~4\wcescomm.exe"
@ctfmon.exeC:\WINDOWS\system32\ctfmon.exe = C:\WINDOWS\system32\ctfmon.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved >>>
@{42071714-76d4-11d1-8b24-00a0c9068ff3} /*Estensione panoramica video del Pannello di controllo*/deskpan.dll /*file not found*/ = deskpan.dll /*file not found*/
@{596AB062-B4D2-4215-9F74-E9109B0A8153} /*Pagina proprietà versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
@{9DB7A13C-F208-4981-8353-73CC61AE2783} /*Versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
@{00E7B358-F65B-4dcf-83DF-CD026B94BFD4} /*Autoplay for SlideShow*/(null) =
@{692F0339-CBAA-47e6-B5B5-3B84DB604E87} /*Extensions Manager Folder*/%SystemRoot%\system32\extmgr.dll = %SystemRoot%\system32\extmgr.dll
@{A70C977A-BF00-412C-90B7-034C51DA2439} /*NvCpl DesktopContext Class*/C:\WINDOWS\system32\nvcpl.dll = C:\WINDOWS\system32\nvcpl.dll
@{FFB699E0-306A-11d3-8BD1-00104B6F7516} /*Play on my TV helper*/C:\WINDOWS\system32\nvcpl.dll = C:\WINDOWS\system32\nvcpl.dll
@{1CDB2949-8F65-4355-8456-263E7C208A5D} /*Desktop Explorer*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll
@{1E9B04FB-F9E5-4718-997B-B8DA88302A47} /*Desktop Explorer Menu*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll
@{1E9B04FB-F9E5-4718-997B-B8DA88302A48} /*nView Desktop Context Menu*/C:\WINDOWS\system32\nvshell.dll = C:\WINDOWS\system32\nvshell.dll
@{B41DB860-8EE4-11D2-9906-E49FADC173CA} /*WinRAR shell extension*/C:\Programmi\WinRAR\rarext.dll = C:\Programmi\WinRAR\rarext.dll
@{85E0B171-04FA-11D1-B7DA-00A0C90348D6} /*Web Anti-Virus*/C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
@{32020A01-506E-484D-A2A8-BE3CF17601C3} /*AlcoholShellEx*/C:\PROGRA~1\ALCOHO~1\ALCOHO~1\axshlex.dll = C:\PROGRA~1\ALCOHO~1\ALCOHO~1\axshlex.dll
@{BDEADF00-C265-11D0-BCED-00A0C90AB50F} /*Cartelle Web*/C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL = C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
@{00020D75-0000-0000-C000-000000000046} /*Microsoft Office Outlook Desktop Icon Handler*/C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL = C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL
@{0006F045-0000-0000-C000-000000000046} /*Microsoft Office Outlook Custom Icon Handler*/C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL = C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL
@{42042206-2D85-11D3-8CFF-005004838597} /*Microsoft Office HTML Icon Handler*/C:\Programmi\Microsoft Office\OFFICE11\msohev.dll = C:\Programmi\Microsoft Office\OFFICE11\msohev.dll
@{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} /*OODefrag*/C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll
@{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D} /*Messenger Sharing Folders*/C:\Programmi\MSN Messenger\fsshext.8.0.0812.00.dll = C:\Programmi\MSN Messenger\fsshext.8.0.0812.00.dll
@{AC1DB655-4F9A-4c39-8AD2-A65324A4C446} /*Autodesk Drawing Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll
@{36A21736-36C2-4C11-8ACB-D4136F2B57BD} /*Gestore icona firma digitale di AutoCAD*/C:\WINDOWS\system32\AcSignIcon.dll = C:\WINDOWS\system32\AcSignIcon.dll
@{6DEA92E9-8682-4b6a-97DE-354772FE5727} /*Autodesk DWF Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll
@{46E22146-59C0-4136-9233-52E412E2B428} /*EzCddax extension*/C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll = C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll
@{e82a2d71-5b2f-43a0-97b8-81be15854de8} /*ShellLink for Application References*/C:\WINDOWS\system32\dfshim.dll = C:\WINDOWS\system32\dfshim.dll
@{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} /*Shell Icon Handler for Application References*/C:\WINDOWS\system32\dfshim.dll = C:\WINDOWS\system32\dfshim.dll
@{49BF5420-FA7F-11cf-8011-00A0C90A8F78} /*Mobile Device*/C:\PROGRA~1\MICROS~4\Wcesview.dll = C:\PROGRA~1\MICROS~4\Wcesview.dll

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\ >>>
ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll
EzCddax@{46E22146-59C0-4136-9233-52E412E2B428} = C:\Programmi\Easy CD-DA Extractor 9\ezcddax9.dll
Kaspersky Anti-Virus@{dd230880-495a-11d1-b064-008048ec2fc5} = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll
OODefrag@{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll
UltraEdit-32@{b5eedee0-c06e-11cf-8c56-444553540000} = C:\Programmi\IDM Computer Solutions\UltraEdit-32\ue32ctmn.dll
WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\ >>>
ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll
WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\ >>>
ASW@{33C9E362-3EDA-4930-8AFE-5DA39A8BB77A} = C:\Programmi\Agnitum\Outpost Firewall\op_shell.dll
Kaspersky Anti-Virus@{dd230880-495a-11d1-b064-008048ec2fc5} = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll
OODefrag@{48EAD1E1-ECF2-4a85-AA09-1C44FBEED451} = C:\PROGRA~1\OOSOFT~1\DEFRAG~1\oodsh.dll
WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects >>>
@{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll = C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
@{31FF080D-12A3-439A-A2EF-4BA95A3148E8}C:\Programmi\GetRight\xx2gr.dll = C:\Programmi\GetRight\xx2gr.dll

HKLM\Software\Microsoft\Internet Explorer\Main >>>
@Default_Page_URLhttp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome
@Start Pagehttp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
@Local Page%SystemRoot%\system32\blank.htm = %SystemRoot%\system32\blank.htm

HKCU\Software\Microsoft\Internet Explorer\Main >>>
@Start Pageabout:blank = about:blank
@Local PageC:\WINDOWS\system32\blank.htm = C:\WINDOWS\system32\blank.htm

HKLM\Software\Classes\PROTOCOLS\Filter\text/xml@CLSID = C:\Programmi\File comuni\Microsoft Shared\OFFICE11\MSOXMLMF.DLL

HKLM\Software\Classes\PROTOCOLS\Handler\ >>>
dvd@CLSID = C:\WINDOWS\system32\msvidctl.dll
its@CLSID = C:\WINDOWS\system32\itss.dll
livecall@CLSID = C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
mhtml@CLSID = %SystemRoot%\system32\inetcomm.dll
ms-its@CLSID = C:\WINDOWS\system32\itss.dll
msnim@CLSID = C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
mso-offdap11@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
tv@CLSID = C:\WINDOWS\system32\msvidctl.dll
wia@CLSID = C:\WINDOWS\system32\wiascr.dll

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000004@LibraryPath = %SystemRoot%\system32\wshbth.dll

---- EOF - GMER 1.0.12 ----
__________________
-> Acer 6930 Thread <-

Ultima modifica di Bimbosoft : 19-11-2006 alle 17:51.
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 19-11-2006, 22:21   #4169
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft



Grazie x l'interessamento Break

Ecco i log autostart

Il log rootkit non riesco a postarlo forse perche' troppo lungo il forum mi da errore

A questo punto vorrei vedere anche quello perchè per adesso non ne vengo a capo. Fai così: salvalo come file di testo con notepad e uploadalo su www.mytempdir.com postando qua il link che ti viene assegnato per scaricare il file. Assicurati che l'opzione show all non sia selezionata, chiudi tutte le applicazioni e durante la scansione non utilizzare il pc. In questo modo si evitano falsi positivi e il log viene più corto.
ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 10:03   #4170
Gablogan
Senior Member
 
L'Avatar di Gablogan
 
Iscritto dal: Jan 2003
Messaggi: 630
Quote:
Originariamente inviato da bReAkDoWn
Fai questa verifica: start -> esegui -> services.msc

nella lista dei servizi, guarda se nella colonna connessione compare qualche voce con caratteri casuali diversa da tutte le altre. Se così fosse guarda le proprietà (tasto dx -> proprietà) del servizio(i che presenta questa voce e prendi nota del nome del file. Scarica questo: http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP e utilizzalo per eliminare il/i file di cui sopra.

Poi con hijackthis fixa questo: O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\system32\ipv6mons.dll

Facci sapere l'esito dei vari passaggi.
Ciao!
nella colonna connessione non compare nulla di strano,però ho fixato quella voce di hijackthis e adesso sembra che google sia tornato normale,ti ringrazio tantissimo
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb
Gablogan è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 11:57   #4171
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
A questo punto vorrei vedere anche quello perchè per adesso non ne vengo a capo. Fai così: salvalo come file di testo con notepad e uploadalo su www.mytempdir.com postando qua il link che ti viene assegnato per scaricare il file. Assicurati che l'opzione show all non sia selezionata, chiudi tutte le applicazioni e durante la scansione non utilizzare il pc. In questo modo si evitano falsi positivi e il log viene più corto.
ciao!

Grazie sei gentilissimo

Ecco il log rootkit senza "show all" e senza "file" solo di c:

http://www.mytempdir.com/1071969


ps: solo explorer punta a questa posta, firefox che ho provato ad installare ieri sembra non avere nessun problema
__________________
-> Acer 6930 Thread <-
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:15   #4172
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft
Grazie sei gentilissimo

Ecco il log rootkit senza "show all" e senza "file" solo di c:

http://www.mytempdir.com/1071969


ps: solo explorer punta a questa posta, firefox che ho provato ad installare ieri sembra non avere nessun problema
Continuo a non vederci niente.. Se vuoi indagare ulteriormente crea un log con questo: http://www.suspectfile.com/upload/fi...systemscan.exe
selezionando tutte le opzioni. Considera che può impiegarci un bel pò, non usare il pc durante la scansione. Quando ha finito comparirà il notepad con il log. Puoi metterlo su mytempdir.

Infine vorrei capire bene una cosa. Da un tentativo di connessione all'altro cambia soltanto la porta (3460 nella immagine che hai allegato) e rimane sempre uguale knud.no-ip.org? Queste connessioni le fa anche solo aprendo explorer senza andare su alcun sito?
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:24   #4173
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
Continuo a non vederci niente.. Se vuoi indagare ulteriormente crea un log con questo: http://www.suspectfile.com/upload/fi...systemscan.exe
selezionando tutte le opzioni. Considera che può impiegarci un bel pò, non usare il pc durante la scansione. Quando ha finito comparirà il notepad con il log. Puoi metterlo su mytempdir.

Infine vorrei capire bene una cosa. Da un tentativo di connessione all'altro cambia soltanto la porta (3460 nella immagine che hai allegato) e rimane sempre uguale knud.no-ip.org? Queste connessioni le fa anche solo aprendo explorer senza andare su alcun sito?
Le connesioni cominciano appena windows ha terminato il caricamento del sistema.....senza aprire IE comincia la prima richiesta e poi ogni 20 sec loop......puntano sempre quel sito/address e quella porta......nulla cambia.

Sembra un banale spyware ma nessun software trova nulla.....

E' cominciato tutto quando ho installato IE7 rc1 da fonte "asinello" se vuoi in pvt ti dico il file preciso....se sei curioso.....io l'ho riscaricato ed analizzato ma non ho visto nulla di particolare, c'era un reg ma pulito a mio avviso.

A nulla è servito mettere IE7 final oppure tornare ad IE6...solo firefox sembra esente dal problema.

Mi e' venuto anche il dubbio che insieme all'installazione di explorer sia stata inserita una chiave di registro che fa un imput ad explorer a puntare quella porta di quell'address, magari x "telefonare casa".....pero' non so' dove risiedano le chiavi di explorer x eventualmente controllare.
__________________
-> Acer 6930 Thread <-

Ultima modifica di Bimbosoft : 20-11-2006 alle 17:28.
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:30   #4174
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft
Le connesioni cominciano appena windows ha terminato il caricamento del sistema.....senza aprire IE comincia la prima richiesta e poi ogni 20 sec loop......puntano sempre quel sito/address e quella porta......nulla cambia.

Sembra un banale spyware ma nessun software trova nulla.....

E' cominciato tutto quando ho installato IE7 rc1 da fonte "asinello" se vuoi in pvt ti dico il file preciso....se sei curioso.....io l'ho riscaricato ed analizzato ma non ho visto nulla di particolare, c'era un reg ma pulito a mio avviso.
Quindi le conn. partono da iexplore.exe (dall'icona nel popup del firewall si vede che è il 7 appunto) anche se tu non lo hai nemmeno lanciato..
Certo ora che mi dici quando sono iniziate, potrebbe essere quella versione di explorer ad essere stata in qualche modo manomessa. Se è una rc1 installaci sopra quella finale, dovrebbe essere possibile. Io per adesso ie7 l'ho provato solo su Vista RC1, su xp non l'ho ancora installato.
Edit: ho letto la tua modifica. non conosco semplici chiavi per poter "chiamare a casa" con qualche scopo.. se vuoi provare l'altra scansione.. è una situazione curiosa..
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:37   #4175
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
Quindi le conn. partono da iexplore.exe (dall'icona nel popup del firewall si vede che è il 7 appunto) anche se tu non lo hai nemmeno lanciato..
Certo ora che mi dici quando sono iniziate, potrebbe essere quella versione di explorer ad essere stata in qualche modo manomessa. Se è una rc1 installaci sopra quella finale, dovrebbe essere possibile. Io per adesso ie7 l'ho provato solo su Vista RC1, su xp non l'ho ancora installato.
Edit: ho letto la tua modifica. non conosco semplici chiavi per poter "chiamare a casa" con qualche scopo.. se vuoi provare l'altra scansione.. è una situazione curiosa..

Guarda anche tornando a IE6 non ho visto differenze e nemmeno passando a IE7 final....sembra che questa "cosa" resti fissa indipendentemente.

Ho provato vari scan nel registro con "3460" "kund" ".org" ma non ho trovato nulla.

Sembra un fantasma sta cosa e non si capisce da dove venga, in qualche posto ci sara' un eseguibile che chiama sta cosa o altro, ma qualcosa che muove i fili c'e'.
__________________
-> Acer 6930 Thread <-
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:41   #4176
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft
Sembra un fantasma sta cosa e non si capisce da dove venga, in qualche posto ci sara' un eseguibile che chiama sta cosa o altro, ma qualcosa che muove i fili c'e'.
Certamente.. Ed è proprio quella che vorrei scovare.. Per quello ti suggerivo di provare questa nuova scansione.. Io son disponibile a controllarla.
Cmq da quel che dice il fw sembra che sia iexplore.exe (ovvero internet explorer) a lanciare la connessione. Quando avvii windows, internetexplorer non viene lanciato automaticamente (perlomeno il 6 no). Hai guardato con taskmanager se il processo iexplore.exe risulta visibile e se chiudendolo smettono questi tentativi?
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 17:42   #4177
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
Certamente.. Ed è proprio quella che vorrei scovare.. Per quello ti suggerivo di provare questa nuova scansione.. Io son disponibile a controllarla.
Cmq da quel che dice il fw sembra che sia iexplore.exe (ovvero internet explorer) a lanciare la connessione. Quando avvii windows, internetexplorer non viene lanciato automaticamente (perlomeno il 6 no). Hai guardato con taskmanager se il processo iexplore.exe risulta visibile e se chiudendolo smettono questi tentativi?
Dici che il 6 non viene lanciato...ora riavvio e controllo e poi provo anche a terminarlo


Sbloccato IE, messo in zona neutra con supervisione fw.....riavviato....aperto istanza web ecc.....non da segni di nota, assurdo.....sembra sparito tutto.....non ne vado fuori di sta cosa mi sta logorando.......navigo con IE senza vedere segni.

piu' tardi faro altre prove ma e' molto strano ed io odio non scoprire il perche' di tutto quello che succede......cmq e' certo.....firefox mi piace una cifra e credo che usero' molto poco IE da oggi in poi

Non posso che ringraziarti infinitamente x l'appoggio e l'aiuto che mi hai dato Break, sono in debito
__________________
-> Acer 6930 Thread <-

Ultima modifica di Bimbosoft : 20-11-2006 alle 17:50.
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 19:30   #4178
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Bimbosoft
piu' tardi faro altre prove ma e' molto strano ed io odio non scoprire il perche' di tutto quello che succede......

Quando è possibile anch'io cerco di indagare a fondo.. se risuccede qualcosa fatti sentire.. ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2006, 19:33   #4179
Bimbosoft
Senior Member
 
L'Avatar di Bimbosoft
 
Iscritto dal: Jul 2000
Città: Vicenza
Messaggi: 2056
Quote:
Originariamente inviato da bReAkDoWn
Quando è possibile anch'io cerco di indagare a fondo.. se risuccede qualcosa fatti sentire.. ciao!
davvero non ho parole....lo sto' provando parecchio.....credo che sia morto quel pseudo processo quando firefox dopo averlo installato mi ha chiesto se volevo metterlo come browser default.....non vedo altra spiegazione, anche se resta il mistero di cosa fosse....
__________________
-> Acer 6930 Thread <-
Bimbosoft è offline   Rispondi citando il messaggio o parte di esso
Old 21-11-2006, 17:39   #4180
drowning man
Bannato
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 1227
hijack.de mi ha rilevato questo elemento. secondo voi devo cancellarlo? grazie

O17 - HKLM\System\CCS\Services\Tcpip\..\{D1A71D87-DD0B-480D-81ED-EC8097994338}: NameServer = 85.37.17.17 85.38.28.72 Abbastanza sospetto
Abbastanza sospetto Se il Dominio non appartiene al vostro provider Internet od alla vostra rete aziendale, questi elementi dovrebbero essere eliminati. Anche gli elementi 'SearchList' dovrebbero essere cancellati (Fix).
Attualmente non è stato lasciato alcun voto dai visitatori! Conoscete l'indirizzo IP o il Dominio '85.37.17.17 85.38.28.72'? Se no, eliminate questo oggetto.
drowning man è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Un fulmine sulla scrivania, Corsair Sabre v2 Pro ridefinisce la velocità nel gaming Un fulmine sulla scrivania, Corsair Sabre v2 Pro...
Nokia Innovation Day 2025: l’Europa ha bisogno di campioni nelle telecomunicazioni Nokia Innovation Day 2025: l’Europa ha bisogno d...
Sottile, leggero e dall'autonomia WOW: OPPO Reno14 F conquista con stile e sostanza Sottile, leggero e dall'autonomia WOW: OPPO Reno...
Destiny Rising: quando un gioco mobile supera il gioco originale Destiny Rising: quando un gioco mobile supera il...
Plaud Note Pro convince per qualità e integrazione, ma l’abbonamento resta un ostacolo Plaud Note Pro convince per qualità e int...
Adesso ci si può laureare in stor...
Impact.com ridefinisce il performance ma...
Nintendo non considera le mod dannose pe...
Dreame inaugura il suo flagship store a ...
OpenAI e Jony Ive: in arrivo un disposit...
TikTok, secondo Trump l'accordo con Xi &...
HUAWEI, tutte le novità dell'even...
Mercedes GenH2 Truck sulle Alpi: oltre 1...
Shadow Leak: ecco come ChatGPT poteva es...
Google Gemini 2.5 batte quasi tutti gli ...
Battlefield 6: i giocatori console non p...
Iliad rinnova l'offerta mobile: tre pian...
HUAWEI Watch GT 6 ufficiale: design al t...
Reggie Townsend di SAS: l’etica dell’IA ...
Startup Marathon in vista del traguardo:...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 20:09.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v